HSTS и security headers

Security headers — инструкции браузеру в HTTP-ответе. Они не заменяют обновления CMS, корректный сертификат или контроль доступа, но уменьшают риск типовых ошибок: открытия HTTP-версии, встраивания формы во фрейм и выполнения неожиданного ресурса.

ЗаголовокПрактический смысл
Strict-Transport-SecurityЗапоминает HTTPS для браузера
Content-Security-PolicyОграничивает источники ресурсов
frame-ancestorsЗащищает от встраивания страницы
X-Content-Type-OptionsЗапрещает MIME-sniffing

Начните с наблюдаемой политики

Strict-Transport-Security: max-age=86400
Content-Security-Policy-Report-Only: default-src 'self'; report-uri /csp-report
X-Content-Type-Options: nosniff

HSTS включают только после стабильного HTTPS: браузер запомнит правило, и временный откат на HTTP не поможет. Сначала задайте небольшой max-age; includeSubDomains добавляйте лишь когда каждый поддомен действительно работает по HTTPS.

CSP не копируют с чужого сайта. В режиме Report-Only она показывает, какие скрипты, шрифты, платёжные виджеты и аналитика будут заблокированы, не ломая посетителю страницу. Затем разрешите только нужные источники и переведите политику в рабочий режим.

Посмотреть фактические заголовки можно через HTTP headers и проверку HSTS; общую техническую картину даст бесплатная проверка.

Вопросы и ответы

Влияет ли HSTS на ранжирование напрямую?

HSTS не является кнопкой роста позиций. Его задача — не давать браузеру вернуться к HTTP после успешного HTTPS-визита. Для поиска важнее, что канонические страницы стабильно доступны по защищённому адресу без конфликтующих зеркал.

Можно ли сразу включить includeSubDomains?

Только если вы проверили все поддомены, включая старые лендинги, почтовые интерфейсы и staging. Один сервис без HTTPS станет недоступен пользователям, чьи браузеры уже запомнили политику родительского домена.

Зачем CSP, если есть антивирус и WAF?

Это разные уровни защиты. CSP ограничивает, откуда страница может загрузить скрипт или iframe в браузере посетителя; WAF фильтрует запросы к серверу. Один механизм не отменяет настройку другого.

Нужен ли X-Frame-Options вместе с CSP?

Современный вариант — directive frame-ancestors в CSP, но заголовок X-Frame-Options остаётся полезной совместимой защитой для простых случаев. Проверьте, не требуется ли законное встраивание страницы партнёром или платёжным сценарием.

Robots.txt защищает от атак?

Нет. Robots.txt — добровольная подсказка поисковым краулерам, а не firewall и не контроль доступа. Закрытые данные должны требовать авторизацию, а серверные правила и заголовки должны работать независимо от robots.txt.